Como ativar HSTS para reforçar a segurança do HTTPS do site imprimir

  • 0

Como ativar o HSTS e blindar o HTTPS do seu site 🔒

Oi, tudo bem? Aqui é a Sensei da GeHost! Hoje vamos falar de um assunto que parece complicado no nome, mas que é simples de resolver e faz uma diferença enorme na segurança do seu site: o HSTS.

Vou te explicar com calma o que é, por que vale a pena ativar e como fazer isso passo a passo. Sem termos técnicos difíceis, prometo! 😊

O que é HSTS, afinal?

HSTS é a sigla para HTTP Strict Transport Security. Na prática, é uma instrução que o seu site dá para o navegador do visitante dizendo: "sempre acesse este site pelo HTTPS (a versão segura, com o cadeadinho), nunca pelo HTTP puro".

Sem o HSTS, mesmo que seu site já tenha o certificado SSL instalado, ainda existe uma brechinha: se alguém digitar o endereço sem o "https://" (ou clicar num link antigo em HTTP), o navegador tenta primeiro a conexão insegura antes de ser redirecionado. Nesse pequeno intervalo, um invasor na mesma rede (por exemplo, num Wi-Fi público) poderia interceptar essa conexão.

O HSTS fecha essa brecha: o navegador já sabe, de antemão, que precisa ir direto para o HTTPS — sem passar pelo HTTP nem por um segundo.

Dica da Sensei: pense no HSTS como um "cadeado extra na porta" — seu site já tem o certificado SSL (o cadeado principal), e o HSTS garante que ninguém nem tente entrar pela porta destrancada.

Antes de começar: pré-requisito importante ⚠️

Para ativar o HSTS, seu site já precisa ter um certificado SSL válido e instalado (o famoso cadeadinho no navegador). Se você ainda não tem certeza se o seu site está com o SSL ativo, dá para conferir no cPanel, na área SSL/TLS.

Tela SSL/TLS Certificates do cPanel, para emitir e instalar o certificado SSL

Se o seu domínio estiver hospedado com a gente, normalmente o certificado SSL já é gerado e renovado automaticamente. Na dúvida, dá uma olhadinha nessa tela ou fala com a gente pelo painel.gehost.com.br que a gente confirma pra você.

Como ativar o HSTS passo a passo

Opção 1 — Direto pelo cPanel (mais simples)

  1. Acesse o seu cPanel com o usuário e senha do seu plano.
  2. No painel inicial, procure o grupo de ferramentas de Segurança e entre em SSL/TLS.
  3. Procure a opção de Status do SSL/TLS (SSL/TLS Status) do seu domínio.
  4. Verifique se existe a opção para forçar redirecionamento HTTPS e para ativar o HSTS — se disponível, é só marcar/ativar.

Nem todo plano ou versão de cPanel mostra essa opção de forma visual. Se você não encontrar esse botão na sua tela, não se preocupe — é só seguir para a Opção 2 abaixo, que funciona sempre. 👇

Opção 2 — Via arquivo .htaccess (funciona em qualquer plano)

Essa é a forma mais garantida de ativar o HSTS, adicionando uma linha no arquivo .htaccess do seu site.

  1. No cPanel, entre no Gerenciador de Arquivos (File Manager).
  2. Abra a pasta public_html (ou a pasta onde o site do domínio que você quer proteger está instalado).
  3. Se os "arquivos ocultos" não estiverem aparecendo, ative essa opção nas configurações do Gerenciador de Arquivos, pois o .htaccess é um arquivo oculto.
  4. Clique com o botão direito no arquivo .htaccess e escolha Editar (se o arquivo não existir, você pode criar um novo com esse nome exato).
  5. Adicione a seguinte linha no início do arquivo:

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

  1. Salve o arquivo.
Gerenciador de Arquivos do cPanel, mostrando a pasta public_html e a barra de ações para editar arquivos
Dica da Sensei: o "max-age=31536000" define por quanto tempo (em segundos) o navegador vai lembrar de sempre usar HTTPS nesse site — nesse exemplo, cerca de 1 ano. O "includeSubDomains" estende essa regra para os subdomínios também. Só use esse trecho se TODOS os seus subdomínios também tiverem HTTPS ativo, senão eles podem ficar inacessíveis!

Como confirmar que deu certo ✅

  • Abra seu site num navegador digitando o endereço sem o "https://" (só "seusite.com.br") e veja se ele já cai direto na versão segura.
  • Você também pode usar ferramentas gratuitas de checagem de headers HTTP disponíveis na internet para confirmar que o "Strict-Transport-Security" está sendo enviado pelo seu site.

Um cuidado importante antes de ativar 🙏

Como o HSTS "obriga" o navegador a usar HTTPS por um bom tempo (o tal do max-age), é importante ter certeza de que:

  • Seu certificado SSL está ativo e válido;
  • Se você usar o "includeSubDomains", todos os subdomínios do seu site também têm HTTPS funcionando corretamente.

Se algo não estiver certo nesses pontos e o HSTS for ativado mesmo assim, o site pode ficar temporariamente inacessível até o problema ser corrigido — por isso, na dúvida, sempre bom confirmar esses detalhes antes.

Se você não se sentir seguro pra mexer nesse arquivo sozinho, sem problema nenhum! Pode chamar a gente pelo painel.gehost.com.br que te ajudamos com esse ajuste. 💙

Prontinho! Com o HSTS ativado, seu site fica ainda mais protegido, garantindo que todo mundo que visita sempre chegue pela via segura. Qualquer dúvida, é só chamar — a gente está por aqui! 🚀


Esta resposta lhe foi útil?

« Retornar